Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 1020

セッショントークン

セッショントークン とは何ですか?

セッショントークン認証後に発行される不透明な識別子。クライアントが各リクエストで送り返し、サーバーはそれをキーにユーザーのセッション状態を引き当てる。


セッショントークンは、HTTP リクエストをまたいでユーザーのログイン状態を維持する資格情報です。多くの場合、暗号学的にランダムな文字列をサーバー側(DB、キャッシュ、署名付き Cookie)で保管し、Secure・HttpOnly・SameSite 付きの Cookie としてブラウザに送ります。サーバーはこれをキーとしてユーザー ID やロール、メタデータを保持するセッションストアを参照します。良いセッショントークンは高エントロピーで、ログイン時や権限昇格時に再生成され、アイドルと絶対の両方のタイムアウトを持ち、ログアウト時にサーバー側で無効化されます。代表的な攻撃はセッションフィクセーション、ハイジャック、推測可能 ID、ログアウト未実装です。

  1. 01

    Set-Cookie: SESSIONID=Z6r...; Secure; HttpOnly; SameSite=Lax

  2. 02

    ログイン成功直後にセッション ID を再生成してフィクセーションを防ぐ。

よくある質問

セッショントークン とは何ですか?

認証後に発行される不透明な識別子。クライアントが各リクエストで送り返し、サーバーはそれをキーにユーザーのセッション状態を引き当てる。 サイバーセキュリティの ID とアクセス カテゴリに属します。

セッショントークン とはどういう意味ですか?

認証後に発行される不透明な識別子。クライアントが各リクエストで送り返し、サーバーはそれをキーにユーザーのセッション状態を引き当てる。

セッショントークン はどのように機能しますか?

セッショントークンは、HTTP リクエストをまたいでユーザーのログイン状態を維持する資格情報です。多くの場合、暗号学的にランダムな文字列をサーバー側(DB、キャッシュ、署名付き Cookie)で保管し、Secure・HttpOnly・SameSite 付きの Cookie としてブラウザに送ります。サーバーはこれをキーとしてユーザー ID やロール、メタデータを保持するセッションストアを参照します。良いセッショントークンは高エントロピーで、ログイン時や権限昇格時に再生成され、アイドルと絶対の両方のタイムアウトを持ち、ログアウト時にサーバー側で無効化されます。代表的な攻撃はセッションフィクセーション、ハイジャック、推測可能 ID、ログアウト未実装です。

セッショントークン からどのように防御しますか?

セッショントークン に対する防御は通常、上記の定義で述べたとおり、技術的統制と運用上の実践を組み合わせます。

関連用語

関連項目